{"id":"CVE-2026-90143","summary":"net: kcm: Hold RCU read lock while running BPF parser","details":"In the Linux kernel, the following vulnerability has been resolved:\n\nnet: kcm: Hold RCU read lock while running BPF parser\n\nkcm_parse_func_strparser() calls bpf_prog_run_pin_on_cpu() which\nprevents CPU migration, but does not establish an RCU read-side\ncritical section. Consequently, BPF map operations can trigger\nWARN_ON_ONCE(!bpf_rcu_lock_held()) when called from the KCM strparser\nprogram.\n\nHold the RCU read lock while running the program.","modified":"2026-09-18T03:48:35.840746574Z","published":"2026-09-17T16:06:39.775Z","database_specific":{"cna_assigner":"Linux","osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/90xxx/CVE-2026-90143.json"},"references":[{"type":"PACKAGE","url":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git"},{"type":"WEB","url":"https://git.kernel.org/stable/c/1d26a6e007d46babc7fa76e5a157dccf86cd55c0"},{"type":"WEB","url":"https://git.kernel.org/stable/c/21526f8a191a3c50622b8c10bd927870d780eae4"},{"type":"WEB","url":"https://git.kernel.org/stable/c/292846223eaddba890e40699d2ab82ee5671798c"},{"type":"WEB","url":"https://git.kernel.org/stable/c/37108861cf7bd909d4a372069bcd61c8f489e232"},{"type":"WEB","url":"https://git.kernel.org/stable/c/3c70d27e792a28bca650ddd8a9aa0fe3591ffec5"},{"type":"WEB","url":"https://git.kernel.org/stable/c/b0346dd64e4905291cc9c479f2e6cf1884ced4e6"},{"type":"WEB","url":"https://git.kernel.org/stable/c/b0e94ea63dbdcbfec9beb819cd5f8fa584809ef2"},{"type":"WEB","url":"https://git.kernel.org/stable/c/f392affef3c9ce64dfdde794df0579e0a7793440"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/90xxx/CVE-2026-90143.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-90143"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git","events":[{"introduced":"9b73896a81dc68a638a011877b7344b252f92276"},{"fixed":"37108861cf7bd909d4a372069bcd61c8f489e232"},{"fixed":"3c70d27e792a28bca650ddd8a9aa0fe3591ffec5"},{"fixed":"1d26a6e007d46babc7fa76e5a157dccf86cd55c0"},{"fixed":"b0e94ea63dbdcbfec9beb819cd5f8fa584809ef2"},{"fixed":"21526f8a191a3c50622b8c10bd927870d780eae4"},{"fixed":"292846223eaddba890e40699d2ab82ee5671798c"},{"fixed":"f392affef3c9ce64dfdde794df0579e0a7793440"},{"fixed":"b0346dd64e4905291cc9c479f2e6cf1884ced4e6"}]}],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-90143.json"}},{"package":{"name":"Kernel","ecosystem":"Linux"},"ranges":[{"type":"ECOSYSTEM","events":[{"introduced":"4.9.0"},{"fixed":"5.10.270"}]},{"type":"ECOSYSTEM","events":[{"introduced":"5.11.0"},{"fixed":"5.15.221"}]},{"type":"ECOSYSTEM","events":[{"introduced":"5.16.0"},{"fixed":"6.1.188"}]},{"type":"ECOSYSTEM","events":[{"introduced":"6.2.0"},{"fixed":"6.6.157"}]},{"type":"ECOSYSTEM","events":[{"introduced":"6.7.0"},{"fixed":"6.12.110"}]},{"type":"ECOSYSTEM","events":[{"introduced":"6.13.0"},{"fixed":"6.18.52"}]},{"type":"ECOSYSTEM","events":[{"introduced":"6.19.0"},{"fixed":"7.2.6"}]}],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-90143.json"}}],"schema_version":"1.9.0"}